CVE-2025-54782
@nestjs/devtools-integration ثغرة CSRF تؤدي إلى الهروب من بيئة الاختبار (Sandbox Escape) وتسمح بتنفيذ الأوامر عن بُعد (RCE) ضد مطوري JavaScript
- تم النشر
- 01/08/2025
- محدث
- 04/08/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Nest هو إطار عمل لبناء تطبيقات Node.js قابلة للتوسع على جانب الخادم. في الإصدارات 0.2.0 وما دونها، تم اكتشاف ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) في حزمة @nestjs/devtools-integration. عند تفعيلها، تعرض الحزمة خادم HTTP محلي للتطوير مع نقطة نهاية API تستخدم بيئة تنفيذ JavaScript غير آمنة (تنفيذ مشابه لـ safe-eval). بسبب عدم كفاية العزل (sandboxing) وغياب الحماية من الطلبات عبر الأصول (cross-origin)، يمكن لأي موقع ويب ضار يزوره المطور تنفيذ تعليمات برمجية عشوائية على جهازه المحلي. تضيف الحزمة نقاط نهاية HTTP إلى خادم تطوير NestJS المحلي. إحدى هذه النقاط، /inspector/graph/interact، تقبل إدخال JSON يحتوي على حقل code وتنفذ التعليمات البرمجية المقدمة في بيئة عزل Node.js vm.runInNewContext. تم إصلاح هذه الثغرة في الإصدار 0.2.1.
المصادر
2- CVE-2025-54782استغلال
CVE-2025-54782
إثبات مفهوم لاستغلال CVE-2025-54782، يوضح الثغرة الأمنية لأغراض البحث الأمني والتكليف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.